Google · Angular · CVE-2026-54265
**Nome do Software Vulnerável e Versões Afetadas**
Angular versões anteriores a 22.0.1
Angular versões anteriores a 21.2.17
Angular versões anteriores a 20.3.25
**Description**
Um problema no pacote `@angular/compiler` permite ignorar a sanitização de propriedades DOM ao usar vinculações de propriedades bidirecionais (two-way property bindings). Quando uma propriedade DOM nativa que requer sanitização — como `innerHTML`, `srcdoc`, `src`, `href`, `data` ou `sandbox` — é vinculada usando a sintaxe de vinculação bidirecional (ex: `[(innerHTML)]="value"` ou `bindon-innerHTML="value"`), o compilador de templates falha ao aplicar a resolução de sanitização necessária à operação `TwoWayProperty`. Como resultado, essas vinculações são emitidas sem a função de sanitização exigida, ao contrário das vinculações unidirecionais, que são devidamente sanitizadas. Essa falha permite que um invasor que controle o valor de uma propriedade sensível vinculada bidirecionalmente ignore a lógica de sanitização integrada, podendo levar ao Cross-Site Scripting (XSS) no lado do cliente, resultando na execução de JavaScript arbitrário no contexto do navegador do usuário.
**Recommendations**
Atualizar para a versão 22.0.1.
Atualizar para a versão 21.2.17.
Atualizar para a versão 20.3.25.
Como medida paliativa temporária, evite usar a sintaxe de vinculação de dados bidirecional em propriedades DOM nativas sensíveis à segurança, como `innerHTML`, `srcdoc`, `src`, `href`, `data` ou `sandbox`.